Política de privacidad

Versión 1.2 · Vigente desde el 8 de septiembre de 2026

En corto: guardamos lo mínimo para que el servicio funcione; tus contraseñas no las vemos nunca (las gestiona Supabase Auth); tus datos comerciales y las conversaciones del asistente no se venden, no se comparten con anunciantes y no se usan para entrenar modelos; puedes pedir una copia o su eliminación.

1. Responsable

El responsable del tratamiento es CotizaT · Presupuestos, operador de CotizaT. Contacto: soporte@cotizat.online.

2. Qué datos tratamos y para qué

DatosPara quéBase
Cuenta: email, nombre y contraseña Identificarte e iniciar sesión. La contraseña la recibe y custodia Supabase Auth; nunca se almacena en la base de CotizaT. Ejecución del contrato
Datos comerciales de tu organización: clientes, catálogos, precios, presupuestos, documentos, proyectos, pagos e imágenes que subes Prestarte el servicio. Son datos que tú introduces y de los que tu organización es titular. Ejecución del contrato
Conversaciones con el asistente: preguntas y respuestas, usuario cuando esté disponible, fecha y página de origen Prestar el asistente y estudiar las dudas más frecuentes para mejorar la experiencia y el producto. El borrador/contexto comercial de la pantalla no se copia en el registro de conversación. Ejecución del contrato e interés legítimo en mejorar el servicio
Registros técnicos mínimos (IP en el control de intentos de acceso) Seguridad: limitar intentos de acceso abusivos. La IP no se guarda en claro: se usa un resumen criptográfico (SHA-256) con caducidad de minutos. Interés legítimo (seguridad)
Emails de invitaciones y destinatarios de presupuestos Enviar invitaciones de equipo y, cuando lo solicites, entregar al cliente el presupuesto PDF mediante Resend. Ejecución del contrato
Enlaces de propuesta: empresa, cliente, número, título, total, fechas y PDF congelado Mostrar la propuesta concreta a quien reciba el enlace secreto que tu organización crea. El enlace caduca, puede revocarse y no permite navegar por otros datos. Ejecución del contrato
Respuesta a una propuesta: decisión, nombre y email declarados, comentario opcional, fecha y hora Dejar constancia de la aceptación o rechazo de la versión exacta que se compartió. No afirmamos verificar la identidad más allá de los datos declarados por quien posee el enlace. Ejecución del contrato e interés legítimo en conservar la trazabilidad comercial

3. Lo que NO hacemos

4. Dónde viven los datos (encargados del tratamiento)

Usamos proveedores de infraestructura que actúan por instrucción nuestra:

ProveedorFunción
SupabaseAutenticación (email y credenciales), base de datos PostgreSQL y almacenamiento privado de archivos. El bucket no es público. Los archivos requieren membresía, salvo el PDF exacto de una propuesta que tu organización comparta deliberadamente mediante un enlace secreto, temporal y revocable.
VercelAlojamiento de la aplicación web y de la página que valida los enlaces de propuesta.
ResendEnvío de emails transaccionales (invitaciones, avisos y presupuestos que decides enviar).
StripeCobro con tarjeta, Apple Pay y Google Pay (nombre, email e importe de la suscripción). No vemos ni guardamos el número de tu tarjeta.
UpstashContador distribuido del límite de intentos de acceso (recibe únicamente claves anonimizadas con caducidad, nunca tu IP ni tu email en claro).
GroqProveedor opcional de respuestas generativas. Cuando se usa, recibe los mensajes necesarios para contestar y el contexto funcional imprescindible; CotizaT no le autoriza a usar ese contenido para entrenar modelos.
GoDaddyRegistro del dominio cotizat.online y DNS.

Estos proveedores pueden ubicar servidores fuera de tu país. Elegimos servicios con medidas de seguridad estándar de la industria y limitamos los datos que recibe cada uno a lo imprescindible para su función.

5. Aislamiento entre organizaciones

Cada organización es un espacio separado: el aislamiento se aplica en la capa de datos (filtro obligatorio por organización en cada consulta y políticas de seguridad a nivel de fila en PostgreSQL) y en el acceso a archivos. Un miembro de una organización no puede ver datos de otra. La única excepción deliberada es una propuesta compartida por tu propia organización: quien posea su enlace secreto puede consultar exclusivamente esa versión y su PDF hasta que el enlace caduque o sea revocado.

6. Cookies

Usamos únicamente cookies técnicas de sesión (HttpOnly, Secure y SameSite): identifican tu sesión y tu organización activa. No hay cookies de publicidad ni de seguimiento. Sin estas cookies el servicio no puede funcionar, por lo que no requieren consentimiento adicional.

7. Conservación

8. Tus derechos

Puedes ejercer en cualquier momento, escribiendo a soporte@cotizat.online:

Respondemos en un plazo máximo de 30 días.

9. Seguridad

Si se produjera un incidente de seguridad que afecte a tus datos, te lo notificaremos sin dilación indebida junto con las medidas tomadas.

10. Menores

CotizaT es una herramienta profesional para empresas y no está dirigida a menores de edad.

11. Cambios en esta política

Si cambiamos esta política de forma sustancial lo anunciaremos por email o dentro de la aplicación con antelación razonable. La versión vigente estará siempre publicada en esta página.